Junglewise Threat Intelligence

CVE-2026-77770: miniOrange 2FA missing authorization in option deletion

CVE-2026-77770 · Severity: critical · CVSS 10 · Published 2026-09-10

Technologies: miniOrange 2FA. Vendors: miniOrange.

Executive brief

The miniOrange 2FA WordPress plugin is vulnerable to unauthenticated arbitrary deletion of site configuration options. An attacker can delete critical WordPress settings without logging in, potentially locking all administrators out of the dashboard or disabling the plugin entirely. This can render the website inaccessible to authorized administrators and cause operational disruption.

Technical details

The plugin fails to validate transaction nonces or require authentication before processing option deletion requests, allowing unauthenticated visitors to delete arbitrary WordPress options via manipulated request parameters. The vulnerability stems from missing authorization checks on the option deletion function (CWE-862: Missing Authorization). An attacker can craft requests that delete critical options like admin credentials or plugin activation status without any prior authentication or valid session. This can result in complete lockout of the WordPress admin interface or plugin deactivation across the site. Patches are available in version 6.3.1 and 19.3.

Affected products

  • miniOrange 2FA before 6.3.1, before 19.3

Timeline

  • 2026-09-08: disclosed
  • 2026-09-10: patched

References

Related threats